непрерывность управления (передачи управленческих функций в организационной структуре кредитной организации) с охватом всех процессов и процедур, необходимых для осуществления обслуживания клиентов в рамках интернет-банкинга и обеспечения его надежности за счет удержания уровней банковских рисков в допустимых пределах;

доступность систем интернет-банкинга и выполнение всех функций, указанных в договорах с клиентами, а также защищенность операций и данных интернет-банкинга за счет создания и поддержания в кредитной организации необходимых для этого условий, включая надлежащее организационно-техническое обеспечение интернет-банкинга;

адекватный характеру и масштабам банковских операций с применением систем интернет-банкинга порядок согласования (утверждения) внутренних документов по вопросам управления рисками интернет-банкинга.

3.7. Распределение подчиненности и подотчетности в рамках управления рисками интернет-банкинга рекомендуется организовывать таким образом, чтобы обеспечить непрерывность, своевременность, полноту и адекватность информирования органов управления кредитной организации:

о состоянии и характеристиках аппаратно-программного обеспечения систем интернет-банкинга;

о выявленных недостатках в функционировании информационного контура интернет-банкинга;

о связанных с интернет-банкингом источниках (факторах) рисков;

о результатах выполнения принятых решений по управлению банковскими рисками;

о процедурах реагирования на возможные события, которые могут негативно повлиять на безопасность, финансовую устойчивость или деловую репутацию кредитной организации (например, неправомерный доступ к информационным ресурсам, нарушение правил безопасности со стороны служащих, выход из строя аппаратно-программного обеспечения систем интернет-банкинга, любые серьезные нарушения в использовании компьютерных систем), и результатах их выполнения.

НЕ нашли? Не то? Что вы ищете?

3.8. Управление рисками интернет-банкинга рекомендуется организовывать таким образом, чтобы обеспечить:

предоставление клиентам услуг интернет-банкинга на согласованной и своевременной основе;

установку правил авторизации и способов аутентификации осуществляемых банковских операций;

контроль логического и физического доступа к аппаратно-программному обеспечению систем интернет-банкинга;

адекватную структуру обеспечения безопасности для соблюдения установленных прав и полномочий пользователей интернет-банкинга;

целостность выполнения операций, записей баз данных и передаваемой в системах интернет-банкинга информации;

ведение внутрисистемных компьютерных журналов для всех осуществляемых в рамках интернет-банкинга банковских операций;

принятие мер по соблюдению конфиденциальности клиентской и другой внутрибанковской информации, а также банковской тайны;

полноту и достоверность информации, представляемой на WEB-сайтах, используемых кредитной организацией;

эффективные механизмы реагирования на сбои в обслуживании клиентов и осуществления банковских операций в рамках интернет-банкинга;

идентификацию клиентов, выгодоприобретателей и лица (лиц), уполномоченного (уполномоченных) распоряжаться денежными средствами, находящимися на счетах, к которым имеется доступ посредством интернет-банкинга, с использованием аналогов собственноручной подписи, кодов, паролей и других средств подтверждения наличия таких полномочий;

организацию антивирусной защиты;

предотвращение неправомерного доступа к информационным ресурсам кредитной организации и возможных хищений денежных средств.

3.9. Кредитной организации рекомендуется оказывать методологическую и консультационную помощь клиентам интернет-банкинга, доводить до них информацию о принимаемых ими рисках, а также необходимом комплексе мер по защите информации.

3.10. Кредитным организациям, предполагающим оказание клиентам (в том числе находящимся за рубежом) трансграничных банковских услуг посредством интернет-банкинга, рекомендуется предварительно изучить возможные дополнительные источники (факторы) банковских рисков, связанных с нарушением законодательства зарубежных государств и (или) территорий, а также возможности учета факторов риска, относящихся к той или иной стране или юрисдикции, в том числе в соответствии с рекомендациями Группы разработки финансовых мер борьбы с отмыванием денег (ФАТФ) <*>.

--------------------------------

<*> Рекомендации 8 - 10 Сорока Рекомендаций ФАТФ.

3.11. Принятие решений при выборе провайдеров кредитной организации, взаимодействие с которыми необходимо для осуществления обслуживания клиентов в рамках интернет-банкинга, целесообразно основывать на анализе возможных банковских рисков. Рекомендуется предусмотреть резервные варианты обслуживания клиентов в рамках интернет-банкинга в случае невозможности выполнения провайдером обязательств перед кредитной организацией.

3.12. Кредитной организации рекомендуется в рамках управления рисками интернет-банкинга разработать и внедрить непрерывные процессы наблюдения и контроля за выполнением обязательств провайдеров, участвующих в обеспечении интернет-банкинга.

3.13. Для снижения влияния факторов рисков, связанных с деятельностью провайдеров по обработке банковских данных, кредитной организации рекомендуется организовать контроль за:

определением обязательств по договорам с провайдерами (например, в случае неисполнения или ненадлежащего исполнения обязательств);

учетом всех операций и систем интернет-банкинга, зависящих от провайдеров, в процессах обеспечения выполнения обязательств перед клиентами, целостности банковских данных, защиты информации и соблюдения ее конфиденциальности, выявления и мониторинга банковских рисков;

проведением периодического независимого внутреннего и (или) внешнего аудита содержания и оценки качества выполнения провайдерами предусмотренных договорами функций по меньшей мере в том же объеме, который осуществлялся бы при выполнении таких операций самой кредитной организацией.

3.14. Кредитной организации рекомендуется в рамках заключаемых договоров предъявлять к провайдерам требования по осуществлению внутреннего контроля и организации обеспечения информационной безопасности.

Раздел 4. Внутренние документы

кредитной организации, устанавливающие порядок управления

рисками интернет-банкинга

4.1. Внутренними документами кредитной организации рекомендуется регламентировать работу на всех технологических участках информационного контура интернет-банкинга, организационное и информационное взаимодействие с клиентами и провайдерами, а также функционирование аппаратно-программного обеспечения интернет-банкинга.

4.2. Во внутренних документах кредитной организации, связанных с управлением интернет-банкингом и контролем за функционированием реализующих его систем, рекомендуется определить:

4.2.1. Роль органов управления и структурных подразделений кредитной организации, в том числе:

распределение полномочий между органами управления кредитной организации (совет директоров (наблюдательный совет), единоличный и коллегиальный исполнительные органы);

распределение прав и обязанностей, ответственности, подчиненности и подотчетности структурных подразделений кредитной организации, служащих кредитной организации, в обязанности которых входит выполнение функций в рамках интернет-банкинга и управление связанными с ним рисками интернет-банкинга;

реализация учетной политики кредитной организации во внутрибанковских автоматизированных системах с учетом особенностей применения систем интернет-банкинга;

определение допустимых уровней банковских рисков, принимаемых кредитной организацией при использовании систем интернет-банкинга;

определение порядка информирования органов управления кредитной организации о выявленных источниках (факторах) банковских рисков и принятие мер, обеспечивающих снижение уровня рисков.

4.2.2. Порядок обеспечения непрерывности управления, в том числе:

испытание систем интернет-банкинга на соответствие требованиям, предъявляемым к осуществлению банковских операций;

меры по обеспечению надежности функционирования систем, с помощью которых осуществляется обслуживание в рамках интернет-банкинга (в том числе внутрибанковских автоматизированных систем кредитной организации, систем и комплексов провайдеров);

взаимосвязанные внутрибанковские процессы и процедуры, необходимые для осуществления обслуживания в рамках интернет-банкинга;

план действий на случай чрезвычайных обстоятельств с учетом специфики интернет-банкинга, включающий меры по предотвращению влияния источников (факторов) рисков, а также меры по защите интересов кредитной организации и ее клиентов, пользующихся интернет-банкингом, включая восстановление обслуживания;

документирование и анализ информации о сетевых атаках, других противоправных действиях, о нарушениях функционирования систем интернет-банкинга и доведение этой информации до органов управления кредитной организации;

действия при возникновении нештатных ситуаций во внутрибанковских автоматизированных системах кредитной организации, связанных с осуществлением операций интернет-банкинга (включая умышленные повреждения, сетевые и вирусные атаки), и в системах и комплексах провайдеров (с описаниями мероприятий по выявлению нарушений и защите от них функционирования информационного контура интернет-банкинга, попыток неправомерного доступа к программно-информационным ресурсам и мер по их предупреждению, а также порядок информирования органов управления кредитной организации о таких ситуациях).

4.2.3. Порядок управления рисками интернет-банкинга, в том числе:

описание наиболее вероятных внутренних и внешних источников (факторов) рисков интернет-банкинга;

разработка различных способов оценки и минимизации рисков интернет-банкинга;

организация процесса управления рисками интернет-банкинга и мониторинга источников (факторов) рисков интернет-банкинга;

назначение ответственного лица (лиц) за реализацию процессов управления рисками интернет-банкинга и их мониторинга.

4.2.4. Требования к организационно-техническому обеспечению в части:

организации, ведения, сопровождения (поддержания функционирования), модернизации и закрытия (отказ от использования) WEB-сайта, применяемого для интернет-банкинга, а также распределения обязанностей, ответственности, подотчетности и контроля в отношении содержания WEB-сайта <*>;

Из за большого объема этот материал размещен на нескольких страницах:
1 2 3 4